ein Dialer und ein Problem mit 0190 Warner 4.03

Fragen, Tipps & Tricks zu Freeware-Programmen 0190 Warner, Alle meine Passworte, SuperSpamKiller Standard usw.

Moderatoren: Ralf, mirko

Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

Original von tut:
Bei meinem Windows 98SE gibt es kein Verzeichnis Prefetch.
Bezieht sich auf Win XP.
Ich bin mir nicht sicher, ob ich in der Registry herumpfuschen soll.
\"Herumpfuschen\" solltest Du nicht. Man sollte sich schon darüber im Klaren sein, was man in der Registry ändert u. welche Auswirkungen das haben kann.
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Bar = http://www.lycos.de/search/msie40.html
R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,Default_Page_URL = http://www.lycos.de/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O4 - HKLM\\..\\Run: [SyncManager] C:\\WINDOWS\\cApp.exe /i
[c=red]O4 - HKLM\\..\\Run: [WinAmpAgent] C:\\WINDOWS\\shch.exe /i[/color]

O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/

[c=darkblue]Automatische Auswertung von hjt:[/color]

Logfile of HijackThis v1.98.2
Gut
Zeigt die Version von HijackThis an. Neuste Version: v1.98.2!
Ihre Version sollte aktuell sein. (v1.98.2)

MSIE: Internet Explorer v6.00 (6.00.2600.0000) Eventuell veraltet Zeigt die Version des InternetExplorers an. Neuste Version: 6.00.2800.1106! Ihre Version (6.00.2600.0000) ist veraltet. Besuchen Sie Windowsupdate um Ihren Browser zu aktualisieren!

[c=red]C:\\WINDOWS\\SHCH.EXE Unbekannt Laufender Prozess. (SHCH.EXE) Dies ist ein unbekannter Prozess.[/color]

R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Bar =
http://www.lycos.de/search/msie40.html Böse Einträge mit solchen Seiten, sollten immer gefixt werden. Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!

R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,Default_Page_URL =
http://www.lycos.de/ Eventuell Böse Diese Seite könnte böse sein! Wenn Sie die Seite \'http://www.lycos.de/\' nicht kennen, sollte der Eintrag entfernt werden.

R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Window Title =
Microsoft Internet Explorer bereitgestellt von Lycos Europe Gut Dieser Eintrag wurde als Gut identifiziert!


O4 - HKLM\\..\\Run: [SyncManager] C:\\WINDOWS\\cApp.exe /i Unbekannt Zum eingegebenen Programm SyncManager haben wir folgendes Programm gefunden: Kein. Trefferquote: 5 % (Resultate)
Nicht bekanntes Programm.

[c=red]O4 - HKLM\\..\\Run: [WinAmpAgent] C:\\WINDOWS\\shch.exe /i Gut Zum eingegebenen Programm WinAmpAgent haben wir folgendes Programm gefunden: WinampAgent. Trefferquote: 65 % (Resultate)[/color]

O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/ Gut Handelt es sich bei diesen Einträgen nicht um die Adresse des PC-Händlers oder des \'Internet-Service-Provider (ISP)\', sollten diese Einträge mit HijackThis gefixt werden.
Im Prinzip hat Dir die autom. Auswertung des Logfiles ja bereits das Meiste verraten.

Einträge Lycos: ob Du das willst, bleibt Dir überlassen.
SHCH.EXE: würd ich den Registry-Eintrag exportieren u. Datei vorläufig erst mal umbenennen.
cApp.exe : wie vorstehend. Siehe hierzu auch mal http://www.trojaner-board.de/archive/in ... -6791.html ganz unten
Ansonsten die IE-Patchs einspielen u. betr. cAPP.exe mit akt. Virensignaturen scannen event. auch mal einen Online-Scan bei einem anderen Hersteller machen
tut
Beiträge: 4
Registriert: 17.09.2004, 23:12

Beitrag von tut »

[c=darkblue]Hallo,

nachdem ich nun alle Tipps und Hinweis zu diesem von mir eingebrachten Thema durchgearbeitet habe, bitte ich noch einmal um Unterstützung.

Bei meinem Windows 98SE gibt es kein Verzeichnis Prefetch.
Die Dateien, die auf der italienischen Seite angegeben sind, finde ich bei mir auch nicht.

Bei mir ist dieser komische Dialer immer noch aktiv und ich habe jetzt HijackThis (hjt) ausprobiert, nachdem ich die Registry gesichert habe.

Vielleicht kann jemand zu den hjt –Ergebnissen etwas schreiben. Ich bin mir nicht sicher, ob ich in der Registry herumpfuschen soll.

Was mir schon vor hjt aufgefallen war, ist der laufende Prozess .../shch.exe. Kennt das jemand ? Kann man irgendwie rauskriegen, wann so ein Registryeintrag gemacht wurde ?

Nachstehend die hjt – Ergebnisse:[/color]
Logfile of HijackThis v1.98.2
Scan saved at 22:19:35, on 04.10.04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\\WINDOWS\\SYSTEM\\KERNEL32.DLL
C:\\WINDOWS\\SYSTEM\\MSGSRV32.EXE
C:\\WINDOWS\\SYSTEM\\MPREXE.EXE
C:\\WINDOWS\\SYSTEM\\mmtask.tsk
C:\\WINDOWS\\EXPLORER.EXE
C:\\WINDOWS\\TASKMON.EXE
C:\\WINDOWS\\SYSTEM\\SYSTRAY.EXE
C:\\WINDOWS\\SYSTEM\\STIMON.EXE
C:\\PROGRAMME\\LOGITECH\\MOUSEWARE\\SYSTEM\\EM_EXEC.EXE
C:\\PROGRAMME\\AVPERSONAL\\AVGCTRL.EXE
[c=red]C:\\WINDOWS\\SHCH.EXE[/color]
C:\\WINDOWS\\RunDLL.exe
C:\\WINDOWS\\SYSTEM\\WMIEXE.EXE
C:\\WINDOWS\\SYSTEM\\RNAAPP.EXE
C:\\WINDOWS\\SYSTEM\\TAPISRV.EXE
E:\\PROGRAMME\\HIJACKTHIS_198\\HIJACKTHIS.EXE

R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Bar = http://www.lycos.de/search/msie40.html
R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,Default_Page_URL = http://www.lycos.de/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\\PROGRAMME\\ADOBE\\ACROBAT 5.0\\READER\\ACTIVEX\\ACROIEHELPER.OCX
O2 - BHO: 0190/0900 Warner Browser Helper - {D2F63D33-C571-41E9-9525-A17CA1804D3B} - C:\\PROGRA~1\\0190WA~1\\WHELPER1.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\\WINDOWS\\SYSTEM\\MSDXM.OCX
O4 - HKLM\\..\\Run: [ScanRegistry] C:\\WINDOWS\\scanregw.exe /autorun
O4 - HKLM\\..\\Run: [TaskMonitor] C:\\WINDOWS\\taskmon.exe
O4 - HKLM\\..\\Run: [SystemTray] SysTray.Exe
O4 - HKLM\\..\\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\\..\\Run: [StillImageMonitor] C:\\WINDOWS\\SYSTEM\\STIMON.EXE
O4 - HKLM\\..\\Run: [EM_EXEC] C:\\PROGRA~1\\LOGITECH\\MOUSEW~1\\SYSTEM\\EM_EXEC.EXE
O4 - HKLM\\..\\Run: [mdac_runonce] C:\\WINDOWS\\SYSTEM\\runonce.exe
O4 - HKLM\\..\\Run: [DMX Mixer] C:\\PROGRAMME\\DMX\\CONTROLPANEL\\DMXMIXER.EXE /Minimize
O4 - HKLM\\..\\Run: [0190 Warner] C:\\PROGRA~1\\0190WA~1\\WARN0190.EXE
O4 - HKLM\\..\\Run: [AVGCtrl] C:\\PROGRAMME\\AVPERSONAL\\AVGCTRL.EXE /min
O4 - HKLM\\..\\Run: [SyncManager] C:\\WINDOWS\\cApp.exe /i
[c=red]O4 - HKLM\\..\\Run: [WinAmpAgent] C:\\WINDOWS\\shch.exe /i[/color]
O4 - HKLM\\..\\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\\..\\RunServices: [Mass Storage Check Registry] rundll32.exe C:\\WINDOWS\\SYSTEM\\ShellExt\\MSDServ.dll,CheckRegistry
O4 - HKCU\\..\\Run: [Taskbar Display Controls] RunDLL deskcp16.dll,QUICKRES_RUNDLLENTRY
O4 - HKCU\\..\\Run: [Update Service] C:\\PROGRA~1\\GEMEIN~1\\TEKNUM~1\\UPDATE.EXE /startup
O4 - Startup: AOL 7.0 Tray-Symbol.lnk = C:\\Programme\\AOL 7.0\\aoltray.exe
O4 - Startup: Microsoft Office.lnk = C:\\Programme\\Microsoft Office\\Office\\OSA9.EXE
O4 - Startup: Adobe Gamma Loader.lnk = C:\\Programme\\Gemeinsame Dateien\\Adobe\\Calibration\\Adobe Gamma Loader.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\\WINDOWS\\web\\related.htm
O9 - Extra \'Tools\' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\\WINDOWS\\web\\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\\WINDOWS\\SYSTEM\\Shdocvw.dll
O12 - Plugin for .de/search?hl=de&q=wood+bliss+1&btnI=Auf+gut+Glück!&meta=lr=lang_de: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\nppdf32.dll
O12 - Plugin for .pdf: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\nppdf32.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EP ... _v1-32.cab


[c=darkblue]Automatische Auswertung von hjt:[/color]

Logfile of HijackThis v1.98.2
Gut
Zeigt die Version von HijackThis an. Neuste Version: v1.98.2!
Ihre Version sollte aktuell sein. (v1.98.2)

MSIE: Internet Explorer v6.00 (6.00.2600.0000) Eventuell veraltet Zeigt die Version des InternetExplorers an. Neuste Version: 6.00.2800.1106! Ihre Version (6.00.2600.0000) ist veraltet. Besuchen Sie Windowsupdate um Ihren Browser zu aktualisieren!

C:\\WINDOWS\\SYSTEM\\MSGSRV32.EXE Gut Laufender Prozess. (MSGSRV32.EXE)
Systemprozess - Windows Message Server

C:\\WINDOWS\\SYSTEM\\MPREXE.EXE Gut Laufender Prozess. (MPREXE.EXE)
Systemprozess - Erlaubt mehr als einen Netzwerkclienten und 95, 98 oder ME einzurichten.

C:\\WINDOWS\\EXPLORER.EXE Gut Laufender Prozess. (EXPLORER.EXE)
Systemprozess für Desktop und Taskleiste.

C:\\WINDOWS\\TASKMON.EXE Gut Laufender Prozess. (TASKMON.EXE)
Systemprozess - Application that is used to collect information from hard disksby monitoring the most frequently used programs.

C:\\WINDOWS\\SYSTEM\\SYSTRAY.EXE Gut Laufender Prozess. (SYSTRAY.EXE)
Systemprozess - Background application that runs the Windows system tray, which provides space to display the clock time and icons installed by other applications.

C:\\WINDOWS\\SYSTEM\\STIMON.EXE Gut Laufender Prozess. (STIMON.EXE)
Systemprozess - Application that provides one-touch scanning for a scanner. The application is automatically started through registry settings.

C:\\PROGRAMME\\LOGITECH\\MOUSEWARE\\SYSTEM\\EM_EXEC.EXE Gut Laufender Prozess. (EM_EXEC.EXE) Nicht gefährlich aber unnötig.

C:\\PROGRAMME\\AVPERSONAL\\AVGCTRL.EXE Gut Laufender Prozess. (AVGCTRL.EXE)
AntiVir Personal

[c=red]C:\\WINDOWS\\SHCH.EXE Unbekannt Laufender Prozess. (SHCH.EXE) Dies ist ein unbekannter Prozess.[/color]

C:\\WINDOWS\\RunDLL.exe Gut Laufender Prozess. (RunDLL.exe)
Unter Windows98 ist dieser Prozess normal. Bei einer neueren Version kann es ein Virus sein.

C:\\WINDOWS\\SYSTEM\\WMIEXE.EXE Gut Laufender Prozess. (WMIEXE.EXE)
Systemprozess - Application that gives a standard method of accessing system information, performance information, event monitors, and application monitors. The application works as a transparent task.

C:\\WINDOWS\\SYSTEM\\RNAAPP.EXE Gut Laufender Prozess. (RNAAPP.EXE)
Systemprozess - Windows Dial-Up Networking application that handles dial-up modem connections.

C:\\WINDOWS\\SYSTEM\\TAPISRV.EXE Gut Laufender Prozess. (TAPISRV.EXE)
Systemprozess - Background service that provides Windows Telephony (TAPI) Support in Windows 98 and Windows NT 4.
E:\\PROGRAMME\\HIJACKTHIS_198\\HIJACKTHIS.EXE Gut Laufender Prozess. (HIJACKTHIS.EXE)
Tool, mit dem sie dieses Logfile erzeugt haben. Bedenken Sie, dass HijackThis in einem eigenen Ordner laufen muss. Nur so können Backups erstellt werden!

R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Bar =
http://www.lycos.de/search/msie40.html Böse Einträge mit solchen Seiten, sollten immer gefixt werden. Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!

R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,Default_Page_URL =
http://www.lycos.de/ Eventuell Böse Diese Seite könnte böse sein! Wenn Sie die Seite \'http://www.lycos.de/\' nicht kennen, sollte der Eintrag entfernt werden.

R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Window Title =
Microsoft Internet Explorer bereitgestellt von Lycos Europe Gut Dieser Eintrag wurde als Gut identifiziert!

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\\PROGRAMME\\ADOBE\\ACROBAT 5.0\\READER\\ACTIVEX\\ACROIEHELPER.OCX Gut Einige Programme sind hier schlecht. Das eingegebene Programm ([06849E9F-C8D7-4D59-B87D-784B7D6BE0B3] - Treffer: 06849E9F-C8D7-4D59-B87D-784B7D6BE0B3) wurde überprüft. Trefferquote: 99 %

O2 - BHO: 0190/0900 Warner Browser Helper -
{D2F63D33-C571-41E9-9525-A17CA1804D3B} - C:\\PROGRA~1\\0190WA~1\\WHELPER1.DLL Gut Einige Programme sind hier schlecht. Das eingegebene Programm ([D2F63D33-C571-41E9-9525-A17CA1804D3B] - Treffer: D2F63D33-C571-41E9-9525-A17CA1804D3B) wurde überprüft. Trefferquote: 99 %

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -

C:\\WINDOWS\\SYSTEM\\MSDXM.OCX Gut Einige Programme sind hier schlecht. Das eingegebene Programm ([8E718888-423F-11D2-876E-00A0C9082467] - Treffer: 8E718888-423F-11D2-876E-00A0C9082467) wurde überprüft. Wenn der Name aus zufälligen Zeichen besteht, sich im Verzeichnis \'Application Data\' (Anwendungsdaten) befindet und die Art \'Unbekannt\' ist, fixen. Trefferquote: 99 %

O4 - HKLM\\..\\Run: [ScanRegistry] C:\\WINDOWS\\scanregw.exe /autorun Gut Zum eingegebenen Programm ScanRegistry haben wir folgendes Programm gefunden: ScanRegistry. Trefferquote: 94 % (Resultate)

O4 - HKLM\\..\\Run: [TaskMonitor] C:\\WINDOWS\\taskmon.exe Gut Zum eingegebenen Programm TaskMonitor haben wir folgendes Programm gefunden: TaskMonitor. Trefferquote: 99 % (Resultate)

O4 - HKLM\\..\\Run: [SystemTray] SysTray.Exe Gut Zum eingegebenen Programm SystemTray haben wir folgendes Programm gefunden: SystemTray. Trefferquote: 99 % (Resultate)

O4 - HKLM\\..\\Run: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme Gut Zum eingegebenen Programm LoadPowerProfile haben wir folgendes Programm gefunden: LoadPowerProfile. Trefferquote: 83 % (Resultate)

O4 - HKLM\\..\\Run: [StillImageMonitor] C:\\WINDOWS\\SYSTEM\\STIMON.EXE Gut Zum eingegebenen Programm StillImageMonitor haben wir folgendes Programm gefunden: StillImageMonitor. Trefferquote: 58 % (Resultate)

O4 - HKLM\\..\\Run: [EM_EXEC]
C:\\PROGRA~1\\LOGITECH\\MOUSEW~1\\SYSTEM\\EM_EXEC.EXE Gut Zum eingegebenen Programm EM_EXEC haben wir folgendes Programm gefunden: EM_EXEC. Trefferquote: 58 % (Resultate)

O4 - HKLM\\..\\Run: [mdac_runonce] C:\\WINDOWS\\SYSTEM\\runonce.exe Gut Zum eingegebenen Programm mdac_runonce haben wir folgendes Programm gefunden: RunOnce. Trefferquote: 29 % (Resultate)

O4 - HKLM\\..\\Run: [DMX Mixer] C:\\PROGRAMME\\DMX\\CONTROLPANEL\\DMXMIXER.EXE
/Minimize Gut Zum eingegebenen Programm DMX Mixer haben wir folgendes Programm gefunden: C-Media Mixer. Trefferquote: 39 % (Resultate)
Nicht gefährlich aber unnötig.

O4 - HKLM\\..\\Run: [0190 Warner] C:\\PROGRA~1\\0190WA~1\\WARN0190.EXE Gut Zum eingegebenen Programm 0190 Warner haben wir folgendes Programm gefunden: Warner. Trefferquote: 38 % (Resultate)

O4 - HKLM\\..\\Run: [AVGCtrl] C:\\PROGRAMME\\AVPERSONAL\\AVGCTRL.EXE /min Gut Zum eingegebenen Programm AVGCtrl haben wir folgendes Programm gefunden: AVGCtrl. Trefferquote: 94 % (Resultate)

O4 - HKLM\\..\\Run: [SyncManager] C:\\WINDOWS\\cApp.exe /i Unbekannt Zum eingegebenen Programm SyncManager haben wir folgendes Programm gefunden: Kein. Trefferquote: 5 % (Resultate)
Nicht bekanntes Programm.

[c=red]O4 - HKLM\\..\\Run: [WinAmpAgent] C:\\WINDOWS\\shch.exe /i Gut Zum eingegebenen Programm WinAmpAgent haben wir folgendes Programm gefunden: WinampAgent. Trefferquote: 65 % (Resultate)[/color]

O4 - HKLM\\..\\RunServices: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme Gut Zum eingegebenen Programm LoadPowerProfile haben wir folgendes Programm gefunden: LoadPowerProfile. Trefferquote: 83 % (Resultate)

O4 - HKLM\\..\\RunServices: [Mass Storage Check Registry] rundll32.exe
C:\\WINDOWS\\SYSTEM\\ShellExt\\MSDServ.dll,CheckRegistry Gut Zum eingegebenen Programm Mass Storage Check Registry haben wir folgendes Programm gefunden: Mass storage check registry. Trefferquote: 77 % (Resultate)
Nicht gefährlich aber unnötig.

O4 - HKCU\\..\\Run: [Taskbar Display Controls] RunDLL
deskcp16.dll,QUICKRES_RUNDLLENTRY Gut Zum eingegebenen Programm Taskbar Display Controls haben wir folgendes Programm gefunden: Taskbar Display Controls. Trefferquote: 97 % (Resultate)
Nicht gefährlich aber unnötig.

O4 - HKCU\\..\\Run: [Update Service] C:\\PROGRA~1\\GEMEIN~1\\TEKNUM~1\\UPDATE.EXE
/startup Gut Zum eingegebenen Programm Update Service haben wir folgendes Programm gefunden: Update Service. Trefferquote: 58 % (Resultate)

O4 - Startup: AOL 7.0 Tray-Symbol.lnk = C:\\Programme\\AOL 7.0\\aoltray.exe Gut Zum eingegebenen Programm \'AOL 7.0 Tray-Symbol.lnk (aoltray.exe)\' haben wir folgendes Programm gefunden: \'America Online *.* Tray Icon (aoltray.exe )\'. Trefferquote: 66 % (Resultate)
Nicht gefährlich aber unnötig.

O4 - Startup: Microsoft Office.lnk = C:\\Programme\\Microsoft
Office\\Office\\OSA9.EXE Gut Zum eingegebenen Programm \'Microsoft Office.lnk (OSA9.EXE)\' haben wir folgendes Programm gefunden: \'Microsoft Office (OSA9.EXE)\'. Trefferquote: 93 % (Resultate)

O4 - Startup: Adobe Gamma Loader.lnk = C:\\Programme\\Gemeinsame
Dateien\\Adobe\\Calibration\\Adobe Gamma Loader.exe Gut Zum eingegebenen Programm \'Adobe Gamma Loader.lnk (Adobe Gamma Loader.exe)\' haben wir folgendes Programm gefunden: \'Adobe Gamma Loader (Adobe Gamma Loader.exe )\'. Trefferquote: 91 % (Resultate)

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:\\WINDOWS\\web\\related.htm Gut Der Eintrag Related wurde als Gut erkannt. Wenn der Eintrag \'Related \' nicht mehr benötigt wird, sollte er trotzdem gefixt werden.

O9 - Extra \'Tools\' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\\WINDOWS\\web\\related.htm Gut Der Eintrag Show &Related Links wurde als Gut erkannt. Wenn der Eintrag \'Show &Related Links \' nicht mehr benötigt wird, sollte er trotzdem gefixt werden.

O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} -
C:\\WINDOWS\\SYSTEM\\Shdocvw.dll Gut Der Eintrag Real.com wurde als Gut erkannt. Wenn der Eintrag \'Real.com \' nicht mehr benötigt wird, sollte er trotzdem gefixt werden.

O12 - Plugin for
.de/search?hl=de&q=wood+bliss+1&btnI=Auf+gut+Glück!&meta=lr=lang_de:
C:\\PROGRA~1\\INTERN~1\\PLUGINS\\nppdf32.dll Gut Die meisten Einträge in diesem Abschnitt sind sicher. Nur OnFlow fügt hier ein unerwünschtes Plugin ein. OnFlow-Plugins haben die Erweiterung *.ofb.

O12 - Plugin for .pdf: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\nppdf32.dll Gut Die meisten Einträge in diesem Abschnitt sind sicher. Nur OnFlow fügt hier ein unerwünschtes Plugin ein. OnFlow-Plugins haben die Erweiterung *.ofb.

O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/ Gut Handelt es sich bei diesen Einträgen nicht um die Adresse des PC-Händlers oder des \'Internet-Service-Provider (ISP)\', sollten diese Einträge mit HijackThis gefixt werden.

O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) -
http://tools.ebayimg.com/eps/activex/EP ... _v1-32.cab Gut Dieser Eintrag wurde als Gut identifiziert!


[c=darkblue]Gute Nacht und Danke für die Mühe,
tut[/color]
Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

Sieht nicht schlecht aus. Vielleicht sieht sonst auch noch einer mal kurz drüber.
O4 - HKLM\\..\\Run: [hsim] C:\\DOKUME~1\\Dieter\\LOKALE~1\\Temp\\toolbar.exe *r8
O4 - HKCU\\..\\Run: [Security Updater] secupd.exe -nos
Die kann ich nicht zuordnen, was jetzt allerdings nichts heißen muss.
O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{08C9DF11-3659-4FB1-86AB-34587E2777BB}: NameServer = 217.237.149.161 217.237.151.225
O17 - HKLM\\System\\CS2\\Services\\Tcpip\\..\\{08C9DF11-3659-4FB1-86AB-34587E2777BB}: NameServer = 217.237.149.161 217.237.151.225
Das ist T-Online.
Zuletzt geändert von Wolfi am 24.09.2004, 11:37, insgesamt 2-mal geändert.
Sinclair
Beiträge: 13
Registriert: 21.09.2004, 00:28

Beitrag von Sinclair »

Hier das Ergebnis des Hijacks. Eigentlich gehe ich davon aus, daß es ziemlich sauber ist, etwas merkwürdig finde ich nur die beiden letzten Einträge (Tcpip).

Logfile of HijackThis v1.98.2
Scan saved at 10:21:34, on 24.09.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\\WINDOWS\\System32\\smss.exe
C:\\WINDOWS\\system32\\csrss.exe
C:\\WINDOWS\\system32\\winlogon.exe
C:\\WINDOWS\\system32\\services.exe
C:\\WINDOWS\\system32\\lsass.exe
C:\\WINDOWS\\system32\\svchost.exe
C:\\WINDOWS\\System32\\svchost.exe
C:\\WINDOWS\\System32\\svchost.exe
C:\\WINDOWS\\System32\\svchost.exe
C:\\WINDOWS\\system32\\spoolsv.exe
c:\\progra~1\\0190wa~1\\w0svc.exe
C:\\WINDOWS\\System32\\alg.exe
C:\\Programme\\AVPersonal\\AVGUARD.EXE
C:\\Programme\\AVPersonal\\AVWUPSRV.EXE
C:\\WINDOWS\\system32\\drivers\\KodakCCS.exe
C:\\WINDOWS\\System32\\ScsiAccess.EXE
C:\\WINDOWS\\Explorer.EXE
C:\\PROGRA~1\\0190WA~1\\WARN0190.EXE
C:\\Programme\\AVPersonal\\AVGNT.EXE
C:\\Programme\\PestPatrol\\PPMemCheck.exe
C:\\Programme\\PestPatrol\\CookiePatrol.exe
C:\\Programme\\Real\\RealPlayer\\RealPlay.exe
C:\\KMaestro\\Key_g.EXE
C:\\Programme\\QuickTime\\qttask.exe
C:\\Programme\\Microsoft Office\\Office\\OSA.EXE
C:\\Programme\\Microsoft Office\\Office\\WINWORD.EXE
C:\\Programme\\Internet Explorer\\iexplore.exe
C:\\Dokumente und Einstellungen\\Dieter\\Lokale Einstellungen\\Temp\\Temporäres Verzeichnis 5 für hijackthis.zip\\HijackThis.exe

R0 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Start Page = http://www.google.de/
R0 - HKLM\\Software\\Microsoft\\Internet Explorer\\Search,CustomizeSearch =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\\Programme\\Adobe\\Acrobat 5.0\\Reader\\ActiveX\\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\\WINDOWS\\System32\\msdxm.ocx
O4 - HKLM\\..\\Run: [KeyMaestro] C:\\KMaestro\\KMaestro.exe
O4 - HKLM\\..\\Run: [0190 Warner] C:\\PROGRA~1\\0190WA~1\\WARN0190.EXE
O4 - HKLM\\..\\Run: [EPSON Stylus C84 Series] C:\\WINDOWS\\System32\\spool\\DRIVERS\\W32X86\\3\\E_S10IC2.EXE /P23 \"EPSON Stylus C84 Series\" /O6 \"USB001\" /M \"Stylus C84\"
O4 - HKLM\\..\\Run: [AVGCtrl] \"C:\\Programme\\AVPersonal\\AVGNT.EXE\" /min
O4 - HKLM\\..\\Run: [hsim] C:\\DOKUME~1\\Dieter\\LOKALE~1\\Temp\\toolbar.exe *r8
O4 - HKLM\\..\\Run: [PPMemCheck] C:\\Programme\\PestPatrol\\PPMemCheck.exe
O4 - HKLM\\..\\Run: [CookiePatrol] C:\\Programme\\PestPatrol\\CookiePatrol.exe
O4 - HKLM\\..\\Run: [RealTray] C:\\Programme\\Real\\RealPlayer\\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\\..\\Run: [QuickTime Task] \"C:\\Programme\\QuickTime\\qttask.exe\" -atboottime
O4 - HKCU\\..\\Run: [Security Updater] secupd.exe -nos
O4 - Startup: Office-Start.lnk = C:\\Programme\\Microsoft Office\\Office\\OSA.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\\Programme\\Microsoft Office\\Office\\OSA9.EXE
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\\WINDOWS\\System32\\Shdocvw.dll
O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.pestscan.com/scanner/axscanner.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex ... -0-3-9.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v ... 5416945910
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EP ... -0-3-0.cab
O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{08C9DF11-3659-4FB1-86AB-34587E2777BB}: NameServer = 217.237.149.161 217.237.151.225
O17 - HKLM\\System\\CS2\\Services\\Tcpip\\..\\{08C9DF11-3659-4FB1-86AB-34587E2777BB}: NameServer = 217.237.149.161 217.237.151.225

Gruß - Sinclair
Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

Außerdem ist sie noch in der alten Registry.
Zur Info: da ist nur der Registry-Eintrag = Verweis wo die Datei liegt u. nicht die Datei selbst.

Wenn man das so liest, dann habt ihr euch aber schon was ganz besonderes eingefangen. So mit Ferndiagnose u. wo was wie sein könnte, kommen wir da nicht unbedingt weiter. Ziemlich am Anfang hattest Du schon mal Hijack this angesprochen. Kannst Du damit ein Log-File erstellen?

Was sagt eigentlich Dein Viren-Scanner (vorher akt. Signaturen laden)? Event. auch mal einen Online-Scan bei einem anderen Anbieter machen.

Hast Du alle Microsoft Updates (auch ohne SP2) installiert od. fehlen da welche?
Zuletzt geändert von Wolfi am 24.09.2004, 01:04, insgesamt 1-mal geändert.
Sinclair
Beiträge: 13
Registriert: 21.09.2004, 00:28

Beitrag von Sinclair »

Daß das Problem eliminiert ist, hoffe ich jedenfalls. Ich habe wie empfohlen erunt heruntergeladen und die Registry damit gesichert (sicher ein prinzipiell guter Gedanke). Die check.exe im Prefetch habe ich sowieso ständig gelöscht, aber das hat das Problem ja nicht behoben. Dann habe ich die msexploren-Datei im Windows-Verzeichnis gesucht, umbenannt und - entschuldige wenn das ein Fehler war - auch gleich in den Papierkorb verschoben, wo ich sie theoretisch ja wieder hervorholen konnte. Ich habe die Datei erst seit einer Woche, brauchte sie vorher nicht und wohl auch künftig nicht. Zur Sicherung habe ich sie dann aber doch noch auf Diskette kopiert und außerdem an jemanden gepostet, der sie an symantec weiterleiten will.
Außerdem ist sie noch in der alten Registry. Als ich dann die aktuelle Registry wie von Dir beschrieben säubern wollte, war dort nirgends mehr ein msexploren zu entdecken - vermutlich kann sich darüber nur ein Laie wie ich wundern.
ssvr.exe ist auf meinem System nicht vorhanden.
Fragen bleiben. Da ich auch vor meinen Aktionen heute verschont blieb und es offenbar anderen auch so ging, könnte es sich um einen Dialer handeln, der befristet ist (bei mir genau 1 Woche) oder der gelegentlich \"schläft\". msexploren hat jedenfalls nach meiner Überzeugung auf keinem PC etwas zu suchen.
Eben erst erfahren und vielleicht das interessanteste: Heute morgen ganz früh war meine Tochter im Internet und wurde ebenfalls von einem Dialer unterbrochen. Gab aber offenbar weiter keine Probleme. Jetzt stelle ich im Warner fest, daß dieser Dialer zwar einen anderen Verbindungsnamen hat (msnms32.exe), aber dieselbe Tel.nr. 08821388222X. Die Datei msnms32.exe habe ich sofort aus dem Windows-Verzeichnis und dem Prefetch gelöscht, bestimmt nicht die klügste Methode, aber ich kann die Dinger einfach nicht mehr sehen.
Gruß - Sinclair
sommer_jan
Beiträge: 2
Registriert: 21.09.2004, 21:50

Beitrag von sommer_jan »

Frappierenderweise tauchte bei mir das Problem heute auch nicht auf. Und ich habe nichts an Dateien geändert.
Bei mir trug sich aber folgendes zu. Nach dem Einschalten des Rechners und dem Versuch mich ins www einzuwählen erkannte mein das Einwahlprogramm (lycos) das Modem nicht. Da habe ich mal in der Systemsteuerung unter System und im gerätemanager bei Modem nachgesehen stand unter \"Erweiterte Optionen\" im Feld \"Erweiterte Initialisierungsbefehle\" ein Eintrag aus Hyroglyphen bestehend.
Den habe ich gelöscht, das Einwahlprogramm funktionierte wieder und ich wurde seit dem nicht mehr getrennt.
Ob es daran gelegen haben könnte?
Wäre mal interessant von Windows 2000-Nutzern zu erfahren, ob ähnliches zu beobachten ist?
Gruß Jan
Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

Das Problem ist eliminiert? Wäre für andere event. hilfreich, wenn Du noch posten würdest, welche Dateien u. Registry-Einträge Du umbenannt/entfernt hast.
Sinclair
Beiträge: 13
Registriert: 21.09.2004, 00:28

Beitrag von Sinclair »

Ich hoffe, meine Erleichterung ist nicht schon zu früh, aber ich möchte mich in jedem Fall hier schon mal herzlich bei allen bedanken, die zur Behebung des Problems beigetragen haben, bes. bei Wolfgang für den Nachhilfeunterricht. Das ist das Positive bei der Sache: Ich habe wieder etwas über meinen PC gelernt und vor allen Dingen hilfsbereite nette Menschen in diesem Forum getroffen.
Da ich kein Computerfreak bin, werde ich mich hier wohl erst wieder melden, wenn ein neues Problem auftaucht, aber es ist schön zu wissen, daß es so ein Forum gibt, an das man sich vertrauensvoll wenden kann.
Weiterhin viel Erfolg und viel Spaß.
Sinclair
Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

Dann machen wir mit dem Nachhilfeunterricht mal weiter. :biggrin:

Start > ausführen > regedit eingeben, dann öffnet sich der Registrierungseditor. Hinweis: Hier mit Vorsicht vorgehen. Nichts blindlings löschen, ansonsten kann es sein, dass Windows nicht mehr läuft. Am besten vor Änderungen eine Sicherung machen. ERUNT eignet sich hierfür sehr gut.

Jetzt links im Baum den Schlüssel suchen od. unter bearbeiten > suchen das gewünschte Suchwort eingeben u. suchen lassen. Wenn das Entsprechende gefunden ist, links im Baum mit der rechten Maustaste anklicken, dann kommt das Kontextmenü. Hier exportieren anklicken. Nun öffnet sich ein Fenster, dort einen Dateinamen vergeben u. ganz unten \"ausgewählte Teilstruktur\" auswählen. Anschließend auf Speichern klicken. Fertig. Nun kann im rechten Fenster der entsprechende Eintrag gelöscht werden.

Würde aber die ebenfalls angesprochene ssvr.exe nicht aus den Augen verlieren. Nach der auch mal suchen sowie in der Registry HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run u. HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\Run, RunOnce + RunOnceEx prüfen, was für Einträge vorhanden sind.
Sinclair
Beiträge: 13
Registriert: 21.09.2004, 00:28

Beitrag von Sinclair »

msexploren scheint also tatsächlich die Lösung zu sein. Dazu gibts auch einen Foreneintrag: http://amazingtechs.com/index.php?showtopic=17508&s=
Trotzdem habe ich bisher noch nichts unternommen, denn merkwürdigerweise ist der Dialer (den ich mir genau vor einer Woche eingefangen haben muß) heute bisher noch nicht aufgetaucht. Ich halte das für eine Art Täuschungsmanöver und werde wie von Wolfi beschrieben noch gegen msexploren vorgehen. Allerdings weiß ich nicht, wie und wohin man einen Eintrag aus der Registry exportieren kann. Ich vermute, das ist auch deshalb besser als nur Löschen, weil man später evtl. die Existenz beweisen kann (Stichwort Telefonrechnung).
Mich würde interessieren, ob auch die anderen Betroffenen heute unerwartete Ruhe vor diesem Schädling haben. Ist doch merkwürdig.
Gruß - Sinclair
Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

So siehts bei anderen aus.
HKLM\\..\\Run: [WinAmpAgent] C:\\WINDOWS\\msexploren.exe /i
HKLM\\..\\Run: [MsnExplorer] C:\\WINDOWS\\msexploren.exe /i

Ganz astrein scheint das nicht zu sein.

Such das Teil u. benenns um. Den Eintrag in der Registry kannst Du exportieren u. den Teil anschließend löschen. Wenn die Datei sowie der Registry-Eintrag benötigt werden sollte, kann dann alles wieder hergestellt werden.
Sinclair
Beiträge: 13
Registriert: 21.09.2004, 00:28

Beitrag von Sinclair »

Laut den Autostarteinträgen im 0190-Warner ist msexploren ein MsnExplorer. Nach dem habe ich mal bei Google gesucht und habe da zahlreiche merkwürdige Seiten gefunden, die mir fast alle wie Fallen aussahen. Vermutlich kann man sich da überall den Dialer einhandeln. Habe keine aufgemacht, obwohl ich ja fast nichts mehr zu verlieren habe.
Ort ist HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\Run
Glaube nicht, daß das von Microsoft ist.
Gruß - Sinclair
Zuletzt geändert von Sinclair am 22.09.2004, 17:41, insgesamt 1-mal geändert.
Sinclair
Beiträge: 13
Registriert: 21.09.2004, 00:28

Beitrag von Sinclair »

Tasklist bleibt in meinem Editor leer (verm. fieser Dialer-Trick), Netstart klappt:

Aktive Verbindungen

Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:135 0.0.0.0:0 ABHâ„¢REN 664
TCP 0.0.0.0:445 0.0.0.0:0 ABHâ„¢REN 4
TCP 0.0.0.0:1025 0.0.0.0:0 ABHâ„¢REN 700
TCP 0.0.0.0:1026 0.0.0.0:0 ABHâ„¢REN 4
TCP 0.0.0.0:3007 0.0.0.0:0 ABHâ„¢REN 1852
TCP 0.0.0.0:3018 0.0.0.0:0 ABHâ„¢REN 1996
TCP 0.0.0.0:3020 0.0.0.0:0 ABHâ„¢REN 1996
TCP 0.0.0.0:5000 0.0.0.0:0 ABHâ„¢REN 856
TCP 0.0.0.0:18350 0.0.0.0:0 ABHâ„¢REN 1068
TCP 127.0.0.1:3001 0.0.0.0:0 ABHâ„¢REN 1056
TCP 127.0.0.1:3002 0.0.0.0:0 ABHâ„¢REN 700
TCP 127.0.0.1:3003 0.0.0.0:0 ABHâ„¢REN 700
TCP 127.0.0.1:3007 127.0.0.1:18350 HERGESTELLT 1852
TCP 127.0.0.1:18350 127.0.0.1:3007 HERGESTELLT 1068
TCP 217.252.190.54:3018 66.102.9.99:80 HERGESTELLT 1996
TCP 217.252.190.54:3020 198.88.20.155:80 SCHLIESSEN_WARTEN 1996
UDP 0.0.0.0:445 *:* 4
UDP 0.0.0.0:500 *:* 484
UDP 0.0.0.0:3016 *:* 816
UDP 0.0.0.0:3017 *:* 816
UDP 127.0.0.1:123 *:* 700
UDP 127.0.0.1:1900 *:* 856
UDP 217.252.190.54:123 *:* 700
UDP 217.252.190.54:1900 *:* 856

Natürlich kann ich selber damit nichts anfangen. Klar ist aber aus meiner Laiensicht (durch Vergleich ohne check.exe), daß es mit dem \"Schließen - warten\"-Eintrag zu tun haben muß (vgl. auch meine frühere Sendung, wo das auch schon auftauchte)
Wolfi
Beiträge: 1444
Registriert: 29.08.2002, 01:20

Beitrag von Wolfi »

Warum immer gleich löschen? Steht schon in einem früheren Beitrag von mir: UMBENENNEN, dann kannst Du auch wieder zurück.

Für die Files häng ich mal eine kleine Batch-Datei an. Einfach entpacken u. Doppelklick. Die 2 TXT-Files werden in den Eigenen Dateien abgelegt. Vielleicht klappts damit.
Zuletzt geändert von Wolfi am 22.09.2004, 15:17, insgesamt 1-mal geändert.
Antworten